Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-56158-.NET-Framework-RCE-PoC-Exploit — Generiert fünf .NET-Deserialisierungs-Payload-Formate für CVE-2026-56158, liefert sie über HTTP/SOAP/JSON-Endpunkte aus, enthält Mock-Server, Scanner und JSON-Berichtsausgabe. | Kitploit
Tools/GitHubGitHub/sam00/cve-2026-56158-.net-framework-rce-poc-exploit
SchwachstellenscannerPayload-GenerierungStatische Code-Analyse (SAST)SchwachstellenanalyseExploitationWebanwendungs-ExploitationPayload-Entwicklung
GitHub
sam00/cve-2026-56158-.net-framework-rce-poc-exploit

CVE-2026-56158-.NET-Framework-RCE-PoC-Exploit

Generiert fünf .NET-Deserialisierungs-Payload-Formate für CVE-2026-56158, liefert sie über HTTP/SOAP/JSON-Endpunkte aus, enthält Mock-Server, Scanner und JSON-Berichtsausgabe.

Repository anzeigen
124vor 1 MonatNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2026-56158 — .NET Framework PoC-Exploit für Remotecodeausführung (RCE)

Kritisch (CVSS 9.8) — Deserialisierung nicht vertrauenswürdiger Daten (CWE-502) in Microsoft .NET Framework & .NET Runtime Gepatcht: 14. Juli 2026 | Entdeckt von: Positive Technologies (PT-2026-60174)


Inhaltsverzeichnis

  • Übersicht
  • Schwachstellendetails
  • Betroffene Versionen
  • Angriffsvektoren
  • Exploit-Architektur
  • Dateistruktur
  • Installation
  • Schritt-für-Schritt-Anleitung
  • Testen
  • Erkennung & Härtung
  • Gegenmaßnahmen
  • Referenzen
  • Haftungsausschluss
  • Lizenz

Übersicht

CVE-2026-56158 ist eine kritische Schwachstelle zur Remotecodeausführung in Microsoft .NET Framework und .NET Runtime. Der Fehler liegt in der unsicheren Deserialisierung nicht vertrauenswürdiger Daten (CWE-502) — wenn eine .NET-Anwendung veraltete Serialisierer (BinaryFormatter, NetDataContractSerializer, SoapFormatter, ObjectStateFormatter) oder Json.NET mit TypeNameHandling.All/Auto verwendet, kann ein nicht authentifizierter Remote-Angreifer ein manipuliertes serialisiertes Payload bereitstellen, das bei der Deserialisierung beliebige Codeausführung auslöst.

Die Schwachstelle weist einen CVSS-3.1-Basiswert von 9.8 (Kritisch) mit dem Vektor AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H auf, was bedeutet:

  • Angriffsvektor: Netzwerk (kein physischer Zugriff erforderlich)
  • Angriffskomplexität: Niedrig
  • Erforderliche Berechtigungen: Keine
  • Benutzerinteraktion: Keine
  • Auswirkung: Vollständige Kompromittierung von Vertraulichkeit, Integrität und Verfügbarkeit

Microsoft veröffentlichte am 14. Juli 2026 Sicherheitsupdates im Rahmen des monatlichen Patch-Tuesday-Zyklus.


Schwachstellendetails

FeldWert
CVE-IDCVE-2026-56158
Titel.NET-Framework-Schwachstelle für Remotecodeausführung
CVSS 3.19.8 Kritisch (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H)
CVSS 2.07.5 Hoch (AV:N/AC:L/Au:N/C:P/I:P/A:P)
CWECWE-502 (Deserialisierung nicht vertrauenswürdiger Daten)
Veröffentlicht14. Juli 2026
Gepatcht14. Juli 2026
EntdeckerPositive Technologies (PT-2026-60174)
EPSSNoch nicht bewertet
CISA KEVNicht gelistet

Grundursache

Die veralteten Serialisierer der .NET-Runtime rekonstruieren beliebige Objekttypen aus serialisierten Datenströmen, ohne den Typ oder Inhalt zu validieren. Wenn ein Angreifer die serialisierte Eingabe kontrolliert, kann er den Deserialisierer dazu veranlassen, unerwartete Typen zu instanziieren, deren Konstruktoren, Callbacks oder Property-Setter beliebigen Code ausführen — ein klassischer Deserialisierungs-Gadget-Chain-Angriff.

Die Schwachstelle betrifft mehrere Serialisierungsmechanismen:

  1. BinaryFormatter — Binärer Datenstrom mit Typ-Metadaten; TypeConfuseDelegate-Gadget-Chain delegiert an Process.Start
  2. NetDataContractSerializer — XML-Format, das .NET-Typinformationen enthält; ermöglicht direkte Typinstanziierung
  3. SoapFormatter — SOAP-XML-Envelope mit CLR-Typreferenzen; ProcessStartInfo eingebettet im SOAP-Body
  4. ObjectStateFormatter — ASP.NET-ViewState-Binärformat; Process.Start über ein ViewState-Feld
  5. Json.NET (Newtonsoft.Json) — JSON mit $type-Metadaten, wenn TypeNameHandling.All/Auto aktiviert ist; ObjectDataProvider-Gadget ruft Process.Start auf

Betroffene Versionen

ProduktVerwundbarer BereichBehobene VersionKB-Artikel
.NET 8.08.0.0 – 8.0.288.0.29KB5100998
.NET 9.09.0.0 – 9.0.179.0.18KB5100998
.NET 10.010.0.0 – 10.0.910.0.10KB5101001
.NET Framework 3.5Alle vor dem PatchGepatchtKB5100985
.NET Framework 4.6.2–4.7.2Alle vor dem PatchGepatchtKB5100991
.NET Framework 4.8Alle vor dem PatchGepatchtKB5101011
.NET Framework 4.8.1Alle vor dem PatchGepatchtKB5101002
Visual Studio 2022 (17.12)Vor dem Patch17.12.x—
Visual Studio 2022 (17.14)Vor dem Patch17.14.x—
Visual Studio 2026 (18.7)Vor dem Patch18.7.x—

Alpine-Linux-Pakete:

  • dotnet8-runtime < 8.0.29-r0
  • dotnet9-runtime < 9.0.18-r0
  • dotnet10-runtime < 10.0.10-r0

Angriffsvektoren

Dieser PoC-Exploit generiert und liefert Payloads über 5 verschiedene Deserialisierungs-Angriffsformate:

1. BinaryFormatter (TypeConfuseDelegate-Gadget)

Serialized Stream → BinaryFormatter.Deserialize() → TypeConfuseDelegate
  → Process.Start("cmd.exe", "/c calc.exe") → RCE
  • Format: Binär (.NET-serialisierter Datenstrom)
  • Content-Type: application/octet-stream
  • Übertragung: HTTP-POST-Body, Datei
  • Gadget: ActivitySurrogateSelector+ObjectSurrogate → TypeConfuseDelegate → Process.Start

2. NetDataContractSerializer

XML with type info → NetDataContractSerializer.ReadObject()
  → ProcessStartInfo instantiation → Process.Start → RCE
  • Format: XML mit eingebetteten .NET-Typinformationen
  • Content-Type: application/octet-stream oder text/xml
  • Übertragung: HTTP-POST-Body, WCF-Endpunkt

3. SoapFormatter

SOAP envelope → SoapFormatter.Deserialize()
  → ProcessStartInfo in SOAP body → Process.Start → RCE
  • Format: SOAP-XML-Envelope mit CLR-Typreferenzen
  • Content-Type: text/xml
  • Übertragung: WCF/ASMX-SOAP-Endpunkt

4. ObjectStateFormatter (ViewState)

ViewState binary → ObjectStateFormatter.Deserialize()
  → Process.Start via ViewState field → RCE
  • Format: Binär (ASP.NET-ViewState-Format)
  • Content-Type: application/octet-stream
  • Übertragung: HTTP-POST-Feld __VIEWSTATE

5. Json.NET (TypeNameHandling.All)

JSON with $type → JsonConvert.DeserializeObject<T>(json, TypeNameHandling.All)
  → ObjectDataProvider.MethodName = "Start" → Process.Start → RCE
  • Format: JSON mit $type-Metadaten
  • Content-Type: application/json
  • Übertragung: REST-API-Endpunkt mit TypeNameHandling.All oder Auto

Exploit-Architektur

Tool herunterladen